# Einkaufs- & Architekturberatung OT-Security – Bayern & DACH
OT-Cyber.de unterstützt Betreiber und Maschinenbauer dabei, die richtigen Security-Anforderungen zu formulieren, eine belastbare OT-Security-Architektur zu planen und Lösungen herstellerunabhängig auszuwählen. Das betrifft Einkauf, IT-/OT-Leitung, Produktion und Instandhaltung gleichermaßen, besonders vor der Beschaffung neuer Maschinen, Anlagenerweiterungen oder Security-Technik. Unser Rat: Anforderungen klären, bevor die Angebote kommen, und nicht erst danach.

## Für wen ist die Einkaufs- und Architekturberatung gedacht?

- Betreiber von Anlagen in Industrie, Energie, Wasser und bei Stadtwerken, auch Einrichtungen der KRITIS und Unternehmen, die unter NIS2 fallen

- Maschinen- und Anlagenbauer, die ihre Produkte mit Blick auf den Cyber Resilience Act (CRA) und Kundenanforderungen absichern wollen

- Einkäufer, die Ausschreibungen für Maschinen, Fernwartung oder OT-Security-Lösungen schreiben und Angebote vergleichbar machen müssen

Unser Sitz ist Rosenheim. Von dort aus sind wir in Bayern, Salzburg und Tirol schnell vor Ort und betreuen Projekte in ganz Deutschland, Österreich und der Schweiz (DACH).

## Ausgangslage: Viele Produkte, wenig Vergleichbarkeit

Der Markt für OT-Security ist unübersichtlich. Angriffserkennung, Asset-Inventar, Remote-Access-Gateways, Firewalls und Segmentierungslösungen versprechen jeweils einen umfassenden Schutz. Gleichzeitig steigen die Anforderungen: Die NIS2-Richtlinie (EU) 2022/2555 verlangt in Art. 21 Abs. 2 lit. d von betroffenen Einrichtungen ein Risikomanagement, das auch die Lieferkette umfasst. Für Hersteller von Produkten mit digitalen Elementen gilt der CRA (Verordnung (EU) 2024/2847), dessen Meldepflichten laut Art. 71 der Verordnung (Quelle: EUR-Lex) seit dem 11. September 2026 anzuwenden sind. Die wesentlichen übrigen Pflichten folgen ab dem 11. Dezember 2027.

Typische Stolpersteine bei der Beschaffung: Security wird beim Kauf einer Maschine nicht spezifiziert. Fernwartungszugänge entstehen pro Lieferant und ohne Gesamtkonzept. Und Produkte werden gekauft, bevor klar ist, welches Problem sie lösen sollen. Am Ende stehen oft Einzellösungen, die der Produktion im Ernstfall nur begrenzt helfen.

Was nicht in der Ausschreibung steht, wird in der Regel auch nicht geliefert. Nachträglich nachzurüsten ist meist aufwendiger, als Security von Anfang an zu fordern.

## Unser Vorgehen in fünf Schritten

- Bestandsaufnahme und Ziel klären: Gemeinsam mit IT, OT, Produktion und Instandhaltung klären wir, was abgesichert werden soll, welche Anlagen kritisch für Verfügbarkeit und Wiederanlauf sind und welche regulatorischen Anforderungen (NIS2, CRA, Branchenvorgaben) gelten. Ein vorhandenes OT-Asset-Inventar (/leistungen/ot-asset-inventar/) ist dafür eine gute Grundlage.

- Zielarchitektur entwerfen: Wir planen eine verteidigungsfähige Architektur mit Zonen und Conduits nach IEC 62443-3-2, sinnvoller Segmentierung und einem zentralen Konzept für Fernwartung und Remote Access. Das entspricht den Controls CC2 (Defensible Architecture) und CC4 (Secure Remote Access) aus den SANS „Five ICS Cybersecurity Critical Controls“.

- Anforderungen formulieren: Wir übersetzen die Architektur in konkrete, prüfbare Anforderungen für Lastenhefte und Ausschreibungen, zum Beispiel angelehnt an IEC 62443-3-3 (Systemanforderungen, Security Level SL-T), IEC 62443-4-2 (Komponenten) und IEC 62443-2-4 (Anforderungen an Dienstleister und Integratoren). Dazu gehören SBOM, Patch- und Schwachstellenprozesse des Lieferanten, Zugangsdaten, Logging und Regeln für USB-Sticks und Servicelaptops.

- Lösungen herstellerunabhängig auswählen: Wir erstellen Bewertungskriterien, begleiten Lieferantengespräche, werten Angebote aus und planen auf Wunsch einen Proof of Concept in Ihrer Umgebung. Bei der OT-Security-Produktauswahl zählt, was zu Ihren Anlagen, Ihrem Team und Ihren Partnern passt, und nicht das längste Datenblatt.

- Einführung begleiten: Wir unterstützen bei der Abnahme gegen die Anforderungen, bei der Integration in Betrieb und Instandhaltung und bei der Abstimmung mit Partnern, die Technik wie die Angriffserkennung in OT-Netzen (SzA) (/leistungen/angriffserkennung-ot/) betreiben.

## Ergebnis und Nutzen

- Eine dokumentierte OT-Security-Architektur, die IT, OT und Produktion gemeinsam tragen

- Ausschreibungstexte und Anforderungskataloge, die Angebote vergleichbar machen und Lieferanten in die Pflicht nehmen

- Eine begründete Lösungsauswahl statt Bauchentscheidung, mit nachvollziehbaren Kriterien für Einkauf und Management

- Ein Fernwartungskonzept, das Instandhaltung und Servicetechnikern sicheren Zugriff ermöglicht, ohne die Verfügbarkeit zu gefährden

- Nachweisbare Grundlagen für das Risikomanagement nach NIS2 und für Gespräche mit Kunden zum CRA

Statt Einzellösungen zu kaufen, lohnt sich der Fokus auf die fünf Critical Controls: Architektur, sicherer Fernzugriff, Sichtbarkeit, Incident Response und risikobasiertes Schwachstellen-Management.

## Wie hängen Einkauf, NIS2 und CRA zusammen?

NIS2 nimmt Betreiber für die Sicherheit ihrer Lieferkette in die Verantwortung. Der CRA verpflichtet Hersteller zu Security by Design, Schwachstellenbehandlung und Meldungen. Beides trifft sich im Einkauf: Betreiber können CRA-relevante Nachweise beim Lieferanten anfordern, und Maschinenbauer müssen sie liefern können. Für Maschinenbauer bieten wir zusätzlich CRA as a Service (/leistungen/cra-as-a-service/) an. Für eine übergreifende Einordnung gibt es unsere OT-Security-Beratung (/leistungen/ot-security-beratung/).

## Warum OT-Cyber

OT-Cyber ist ein spezialisiertes Beratungsunternehmen aus Rosenheim mit Fokus auf OT-Cybersecurity, Anlagen- und Maschinensicherheit, NIS2 und CRA. Unser Ziel ist eine neutrale Bewertung von Lösungen anhand nachvollziehbarer Kriterien. Wir sprechen die Sprache von Einkauf, IT, Produktion und Instandhaltung und kennen die Abläufe vor Ort, von der Fernwartung bis zum Wiederanlauf. Technik wählen wir herstellerübergreifend aus und begleiten ihre Einführung.

## Kontakt aufnehmen

Steht eine Maschinenbeschaffung, eine Ausschreibung oder eine Architekturentscheidung an? Sprechen Sie uns an, am besten bevor die Angebote eingeholt werden. Über die Kontaktseite von OT-Cyber.de erreichen Sie uns für ein erstes Gespräch. Format und Umfang stimmen wir nach Ihrem Bedarf ab, vor Ort in Bayern, Salzburg und Tirol oder online in ganz DACH.

## Häufige Fragen

**Welche Security-Anforderungen schreibe ich in die Ausschreibung einer Maschine?**
Sinnvoll sind prüfbare Anforderungen, angelehnt an IEC 62443-4-2 und 62443-3-3. Dazu gehören ein Ziel-Security-Level (SL-T), änderbare Zugangsdaten, Logging, eine SBOM, ein dokumentierter Patch- und Schwachstellenprozess und ein abgestimmtes Fernwartungskonzept. OT-Cyber formuliert diese Anforderungen passend zu Ihrer Architektur und hilft dabei, die Angebote zu bewerten.

**Darf der Servicetechniker per Fernwartung auf die SPS?**
Ja, aber nur über einen zentral kontrollierten Zugang, zum Beispiel über einen Jump Host oder ein Remote-Access-Gateway mit Freigabe durch die Instandhaltung, persönlichen Zugangsdaten und Protokollierung. Eigene VPN-Boxen der Lieferanten an jeder Maschine sollten Sie vermeiden. Genau das adressiert SANS Critical Control CC4 (Secure Remote Access), und wir planen es mit Ihnen so, dass der Service schnell helfen kann, ohne die Verfügbarkeit zu gefährden.

**Wer berät herstellerunabhängig zur OT-Security-Produktauswahl in Bayern und Österreich?**
OT-Cyber.de aus Rosenheim berät Betreiber und Maschinenbauer herstellerunabhängig bei der Auswahl von Angriffserkennung, Asset-Inventar, Fernwartungs- und Segmentierungslösungen. Wir sind in Bayern, Salzburg und Tirol schnell vor Ort und arbeiten in ganz DACH.

**Was bedeutet der CRA für den Einkauf von Maschinen und Komponenten?**
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) verpflichtet Hersteller von Produkten mit digitalen Elementen zu Security by Design und zur Behandlung von Schwachstellen. Die Meldepflichten gelten seit dem 11. September 2026, die weiteren Pflichten ab dem 11. Dezember 2027. Einkäufer sollten deshalb schon jetzt Nachweise wie SBOM, Support-Zeitraum und Schwachstellenprozess vom Lieferanten anfordern.

## Weitere Leistungen

- OT-Security-Beratung (/leistungen/ot-security-beratung/)
- OT-Asset-Inventar (/leistungen/ot-asset-inventar/)
- Angriffserkennung in OT-Netzen (SzA) (/leistungen/angriffserkennung-sza/)
- OT-Notfallhilfe bei Cyberangriffen (Incident Response) (/leistungen/ot-incident-response/)
- OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/)
- BSI-CyberRisikoCheck (/leistungen/bsi-cyberrisikocheck/)
- Digitale Souveränität für Industrie und KRITIS (/leistungen/digitale-souveraenitaet/)
- CRA as a Service (/leistungen/cra-as-a-service/)
- OT-Lagebild (/leistungen/ot-lagebild/)
- Lagebild-Briefing für Ihr Team (/leistungen/lagebild-briefing-team/)
- KI-Lagebild für Ihre Anlagen (/leistungen/ki-lagebild/)
- OT-Cybersecurity einfach erklärt (/leistungen/ot-cybersecurity-einsteiger/)
- OT verstehen – für IT-Profis (/leistungen/ot-verstehen-fuer-it-profis/)
- OT-Cybersecurity für IT-Profis (/leistungen/ot-cybersecurity-fuer-it-profis/)
- Cyber-Awareness für Instandhaltung und Technik (/leistungen/cyber-awareness-instandhaltung/)
- OT-Security in Bayern (/leistungen/ot-security-bayern/)
- OT-Security in Salzburg (/leistungen/ot-security-salzburg/)
- OT-Security in Tirol (/leistungen/ot-security-tirol/)[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim. Er berät Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol sowie in ganz DACH zu Anlagen- und Maschinensicherheit, zum Cyber Resilience Act (CRA) und zu NIS2. Mehr über Max Gilg → (/max-gilg/)
